主な機能
- 式を実行せずに複数の YAML ワークフローをローカルで解析する
- 最小限の権限を念頭に置いてワークフローとジョブ トークンの権限を確認する
- シェル スクリプトで直接使用されている信頼できないイベント式を検索する
- ポータブルな JSON、CSV、Markdown、および SARIF の結果をエクスポートする
GitHub アクション YAML をローカルで解析し、広範な権限、変更可能なアクション、式インジェクション、危険なプルリクエスト ターゲット、セルフホスト ランナーの露出、弱い OIDC 制御にフラグを立てます。
YAML ファイルは最大 100、それぞれ 1 MB、合計 10 MB。
自動化を実行する前にワークフローの信頼境界を確認する。GitHub アクション YAML をローカルで解析し、広範な権限、変更可能なアクション、式インジェクション、危険なプルリクエスト ターゲット、セルフホスト ランナーの露出、弱い OIDC 制御にフラグを立てます。
GitHub アクション YAML をローカルで解析し、広範な権限、変更可能なアクション、式インジェクション、危険なプルリクエスト ターゲット、セルフホスト ランナーの露出、弱い OIDC 制御にフラグを立てます。 主な機能:式を実行せずに複数の YAML ワークフローをローカルで解析する、最小限の権限を念頭に置いてワークフローとジョブ トークンの権限を確認する、シェル スクリプトで直接使用されている信頼できないイベント式を検索する、ポータブルな JSON、CSV、Markdown、および SARIF の結果をエクスポートする。
プルリクエストのワークフローを確認し、信頼境界をフォークする、書き込み権限または ID トークン権限を付与する前にリリース ジョブを監査する、変更可能なタグまたはブランチに固定されたアクションを検索するなどの用途に利用できます。操作前に、対応形式や入力条件をページ内で確認してください。
主要な処理は現在のブラウザ内で行う設計です。アカウント、コメント、匿名の利用状況の記録などでは通常のサイト通信が発生することがあります。機密情報を扱う前に、このツールの注意事項と対応形式・容量の制限を確認してください。
0 コメント
コメントしたり返信するにはサインインしてください。